Анонимность — свойство цепочки, а не поставщика
Тот, кто хочет узнать, кто держит ваш сайт, не начинает с повестки вашему хостеру. Он начинает с браузера, потому что восемь из девяти звеньев цепочки что-то публикуют, и большинство сайтов проваливаются на одном из них задолго до появления юриста.
Это написано тем самым звеном, которое может говорить о себе, опираясь на факты: то, что здесь собирается, опубликовано как перечень, а не описано как ценность на словах. Остальные восемь — не наши — четыре принадлежат другим компаниям, а четыре — вам — и именно поэтому о них стоит читать в первую очередь.
Девять звеньев и кто держит каждое из них
Каждая строка ниже — это место, где может осесть имя, адрес или платёж. Важна третья колонка: для восьми из девяти ответ — не ваш хостер.
| Звено | Что может выдать | Владелец |
|---|---|---|
| Аккаунт хостинга | Документы, удостоверяющие личность, платёжный адрес, карта, история IP | Ваш хостер |
| Регистрация домена | Регистрант за сервисом приватности и платёж, на который было куплено имя | Ваш регистратор |
| Авторитетный DNS | Каждое имя хоста, которое вы когда-либо на что-то направляли, — в архивах пассивного DNS | Ваш DNS-провайдер |
| TLS-сертификат | Каждое имя в нём, навсегда записанное в публичный журнал | Ваш удостоверяющий центр |
| Прокси или CDN | Аккаунт, способ оплаты и исходный сервер, на который он указывает | Ваш CDN |
| Адрес исходного сервера | Сервер, который прокси должен был скрывать | Чаще всего — вы |
| Исходящая почта | Настоящее имя хоста, PTR-запись и заголовки, которые вы не писали | Вы |
| Что вы публикуете | Данные камеры, авторы документов, адреса из коммитов, теги аналитики | Вы |
| Привычки, которые вы повторяете | Имя пользователя, адрес, вход в систему из дома, платёж с указанным именем | Вы |
Уровень имён и журналы, которые никто не может удалить
Три из девяти звеньев находятся между именем и машиной — это те три, что хранят записи, которые вам недоступны. Они же — те три, с которыми чаще всего ошибаются, потому что все три ощущаются как техническая часть, а не как раскрытие информации.
Регистрация, и что не покрывает приватность
Сервер — это машина в стойке. Домен — это договор, а у договора есть контрагент, которому кто-то заплатил. Сервисы приватности заменяют ваши данные в публичной записи на пересылочный адрес; из записей регистратора они их не убирают — регистратор по-прежнему хранит имя, адрес и способ оплаты и отвечает перед судом своей юрисдикции, а не вашей.
С прошлым они тоже ничего не могут поделать. Исторические данные о регистрации коммерчески архивируются уже два десятилетия, так что домен, зарегистрированный открыто и переведённый в приватный режим четыре года спустя, — это домен, чей владелец уже есть в записи. Включение приватности меняет только настоящее время.
Прозрачность сертификатов, которая необратима по замыслу
Каждый сертификат, выпущенный доверенным публичным удостоверяющим центром, записывается в публичный журнал с дозаписью. Это сделано намеренно, и это хорошо: именно так ошибочно выпущенный сертификат для вашего домена становится видимым, а не остаётся тайной. Побочный эффект в том, что каждое имя хоста, которое вы когда-либо указывали в сертификате, доступно для поиска кому угодно, навсегда, и отозвать это нельзя.
Именно так находят поддомены staging, vpn и old-project — не путём подбора, а путём чтения публичного журнала, который для этого и создан. Wildcard-сертификат публикует одно имя вместо списка — это ближайшее подобие решения из всех, что существуют.
Пассивный DNS, который помнит, где сайт жил раньше
Резолверы и сканеры фиксируют, какое имя отвечало каким адресом и когда, и продают эту историю. Запись, которую вы удалили год назад, всё ещё служит доказательством того, на какую машину она указывала, — поэтому перенос сайта за прокси после того, как он уже был открыто виден, защищает будущее, а не прошлое.
Адрес исходного сервера утекает в обход прокси
CDN перед сервером скрывает исходный сервер от случайного посетителя — и больше ни от кого, потому что адрес обычно опубликован там, где прокси не властен. Вот шесть путей утечки, в порядке их реального использования:
- DNS-записи с тех времён, когда прокси ещё не было, — до сих пор лежат в архиве пассивного DNS.
- Поддомен, который никто не пустил через прокси:
mail,dev,webmail,direct,cpanel. - Путь почты — MX-запись, запись SPF или заголовок
Received:, называющий машину, отправившую письмо. - Сертификат, выпущенный прямо на исходный сервер и попавший в журнал ещё до настройки прокси.
- Всё, что приложение отправляет наружу: webhook, письмо для сброса пароля, изображение, загруженное по URL, который прислал посторонний.
- Сканеры, охватывающие весь интернет: они индексируют каждый адрес на каждом порту и позволяют любому искать машину, чей сертификат, заголовки ответа или favicon совпадают с вашими.
Последний пункт — причина, по которой прокси сам по себе лишь полумера. В границу его превращает то, что исходный сервер отклоняет любое соединение, пришедшее не из опубликованных диапазонов прокси — правило файрвола, а не продукт, и самый короткий абзац на этой странице с самым большим эффектом.
То, что вы публикуете, несёт больше, чем вы написали
Контент — та часть, которую вы полностью контролируете, и именно на ней обычно спотыкаются первые попытки, потому что метаданные в него помещаете не вы, а инструменты.
- Фотографии. Модель камеры, серийный номер, программа для редактирования и часто координаты места, где был сделан снимок.
- Документы. PDF несёт поле автора и строку производителя; офисный файл несёт автора, компанию и историю правок.
- Репозитории. Каждый коммит помечен именем и адресом электронной почты, и публичный репозиторий публикует их все, для каждого коммита, навсегда.
- Результат сборки. Source maps, манифесты зависимостей и трассировки стека называют пути, имена пользователей и внутренние имена хостов.
- Сама платформа. Установка по умолчанию с готовностью раскроет список авторов, страницу входа, строку версии и ленту, которую вы никогда не просили публиковать.
- Теги аналитики и рекламы. Один и тот же идентификатор аналитики на двух сайтах — самое дешёвое из возможных доказательств, что оба ведёт один человек, а публичные инструменты делают такой поиск массово.
Привычки, которые сводят на нет всё остальное
Любую меру защиты выше сводит на нет тот же человек, делающий что-то обычное, и список не меняется: адрес, повторно использованный из другой жизни, имя пользователя, которое можно найти поиском, пароль, засветившийся в утечке, вход в панель администратора с домашнего подключения, и деньги, которые ведут к счёту, открытому по паспорту.
Именно последний пункт — причина, по которой способ оплаты важен не меньше, чем то, спрашивала ли форма регистрации имя. Хостер, не хранящий записи о личности, оплаченный со счёта биржи, открытого на ваше имя, всё равно породил цепочку — она просто лежит в чужой базе данных.
И самая старая из привычек, которую не оценит по прайсу ни один хостер и не защитит никакая настройка: рассказать кому-то. Анонимность, зависящая от того, что кто-то другой сохранит её в тайне, — это график, а не свойство.
Что может сделать хостер — и где это заканчивается
Точность в границах ответственности стоит больше, чем заявление. То, что происходит на нашей стороне, — вопрос записи, а не намерения:
- Ни один документ, удостоверяющий личность, не собирается ни при регистрации, ни позже, ни при каком уровне расходов. Полный перечень того, что хранится, — в политике приватности и журналирования.
- Расчёты — только on-chain, поэтому за аккаунтом не стоит платёжный процессинг, ведущий собственную запись о вас.
- Логи доступа уничтожаются по таймеру через 24 часа, и нет ни netflow, ни истории IP, ни отпечатка устройства, которые могли бы после этого связать адрес с аккаунтом.
- Что именно даёт законный ордер, заранее описано в руководстве для правоохранительных органов, а количество поступивших запросов — в отчёте о прозрачности.
А вот то, что не в нашей власти отдать: ни один хостер не может заставить регистратора забыть вас, убрать имя из журнала прозрачности сертификатов, отменить публикацию DNS-записи от 2021 года, вычистить поле автора из загруженного вами документа или запретить вам входить в систему из дома. Восемь из девяти звеньев находятся вне договора — именно поэтому это руководство, а не страница продаж.
Десятиминутный аудит — в том порядке, в котором его нужно проводить
Ничего из перечисленного ниже не требует платного инструмента, и каждый шаг говорит что-то, чего не сказал предыдущий.
- Проверьте домен в архиве исторических регистраций, а не только в текущей записи — и проверьте все остальные домены, зарегистрированные на тот же адрес.
- Найдите свой домен в журнале прозрачности сертификатов и прочитайте каждое возвращённое имя хоста. Для каждого решите, собирались ли вы его публиковать.
- Запросите пассивный DNS по домену и составьте список всех адресов, в которые он когда-либо разрешался.
- Разрешите каждый поддомен, найденный на этих двух шагах, и проверьте, не отвечает ли какой-то из них на настоящем исходном сервере.
- Отправьте себе письмо с сайта и прочитайте полные заголовки, включая каждую строку
Received:. - Поищите адрес исходного сервера в сканере, охватывающем весь интернет, а затем то же самое — для отпечатка вашего сертификата.
- Скачайте три опубликованных вами файла — изображение, документ, архив — и прочитайте их метаданные.
- Если какой-либо репозиторий публичный, составьте список уникальных адресов авторов в его истории.
- Поищите своё имя пользователя и адрес своего аккаунта как точные фразы в кавычках, в поисковике, где вы не авторизованы.
- Запишите, что нашли, а затем исправьте то, что ещё можно исправить. Журналов прозрачности сертификатов и пассивного DNS в этом списке нет — именно поэтому они идут шагами два и три, а не девять и десять.
Три вещи, которые не стоит делать
- Подделка регистрационных данных. Это единственная контрмера с прописанным наказанием: неточные регистрационные данные — основание для регистратора приостановить домен, причём он действует по жалобе, а не по решению суда.
- Обслуживание публичного сайта только через Tor. Onion-сервис — правильный ответ, когда аудитория готова ради вас установить браузер, и неправильный, когда аудитория — все подряд, потому что он убирает тот охват, ради которого сайт вообще стоило защищать.
- Покупка “анонимного” хостинга, принимающего карты. Процессинг требует идентификации от продавца, а продавец рано или поздно перекладывает её на вас. Эта логика изложена в руководстве о том, что на самом деле значит «без KYC».
Вопросы, которые задают на самом деле
Может ли сайт быть полностью анонимным?
Он может быть анонимен настолько, что связать его с человеком будет стоить дороже, чем эта связь того стоит, — это единственная форма вопроса, у которой есть ответ. Все девять звеньев должны выдержать одновременно, а первыми обычно поддаются те восемь, что не являются вашим хостером.
Скрывает ли приватность WHOIS, кому принадлежит домен?
Она скрывает данные из публичной записи — и ни от кого, у кого есть законный путь к регистратору, который по-прежнему хранит имя, адрес и способ оплаты. С историческими записями она тоже ничего не может поделать: они архивируются коммерческими сервисами и сохраняют всё, что было опубликовано до включения приватности.
Скрывает ли CDN настоящий IP-адрес моего сервера?
Только пока его не публикует что-то ещё. Старые DNS-записи, поддомен без прокси, путь почты, сертификат, выпущенный на исходный сервер, и исходящие запросы приложения — всё это выдаёт его, а сканеры, охватывающие весь интернет, индексируют его независимо от всего перечисленного. Прокси становится границей в тот момент, когда исходный сервер отклоняет любое соединение, пришедшее не от него.
Законен ли анонимный хостинг сайтов?
Да. У хостинг-провайдера нет общей обязанности идентифицировать своих клиентов — проверки личности, обычные на этом рынке, исходят от платёжных процессингов, а не от закона, а карт здесь нет. Незаконным остаётся контент, нарушающий закон там, где находится сервер, и никакая схема хостинга этого не меняет.
Какая ошибка встречается чаще всего?
Платить деньгами, к которым привязано имя. В аккаунте может не быть вообще никакого документа, а связь всё равно существует — на один шаг в стороне, в клиентских записях биржи. Какой актив этого избегает, рассказано в руководстве об оплате сервера криптовалютой.
Если хостер никогда не спрашивал моё имя, может ли он всё же установить мою личность?
Он может предоставить только то, что хранит, а здесь это выбранный вами адрес электронной почты, хеш пароля и журнал сумм — при этом логи доступа уничтожаются через 24 часа, а netflow не собирается ни с какой детализацией. Это весь список, и он опубликован в составе политики приватности и журналирования, а не просто заявлен здесь.
Каждая цена в этом хозяйстве опубликована полностью и в одном месте. Смотреть весь каталог

